All Rights ReservedView Non-AMP Version
IT Forum
  • Homepage
  • Computerworld Brasil
Notícias

Google corrige bug quatro meses depois de ser notificada sobre risco de segurança a clientes Gmail e G Suite

Na última quarta-feira (19), a Google corrigiu um bug de segurança que pode ter permitido o envio de e-mails falsos imitando qualquer cliente do Gmail ou G Suite, de acordo com o ZDNet.

De acordo com a publicação, a marca sabia do bug desde abril, porém corrigiu somente sete horas após pesquisadora de segurança, que informou a empresa sobre a falha, expor detalhes da exploração em seu blog.

As melhores notícias de tecnologia B2B
Acompanhe todas as novidades diretamente na sua caixa de entrada

Quatro meses depois de informar a Google sobre a falha, Allison Husain, pesquisadora de segurança, decidiu tornar público o que havia encontrado. Ela relatou que o bug também permitiu que os anexadores passassem os e-mails falsos como compatíveis com SPF (Sender Policy Framework) e DMARC (Domain-based Message Authentication, Reporting, and Conformance), dois dos padrões de segurança de e-mail mais avançados.

Os engenheiros do Google planejavam corrigir o bug em setembro, porém mudaram de ideia, quando Husain publicou detalhes da vulnerabilidade em seu blog, incluindo código de exploração de prova de conceito.

Sete horas depois da postagem, a gigante de tecnologia disse à Husain que havia implantado medidas de mitigação para bloquear qualquer ataque que alavancasse o problema relatado – enquanto espera pelos patches finais para implantar em setembro, diz o site.

Husain explica em sua postagem que o problema do bug é na verdade uma combinação de dois fatores. O primeiro é um bug que permite que um invasor envie e-mails falsificados para um gateway de e-mail no back-end do Gmail e do G Suite. O invasor pode executar/alugar um servidor de e-mail malicioso no back-end do Gmail e do G Suite, permitir a passagem deste e-mail e usar o segundo bug.

Este segundo bug permite que o invasor configure regras de roteamento de e-mail personalizadas que pegam e-mails recebidos e os encaminham, enquanto também falsificam a identidade de qualquer cliente do Gmail ou G Suite usando um recurso nativo do Gmail / G Suite chamado “Alterar destinatário do envelope”.

A vantagem de usar esse recurso para encaminhar e-mails é que o Gmail/G Suite também valida o e-mail encaminhado falsificado em relação aos padrões de segurança SPF e DMARC, ajudando os invasores a autenticar a mensagem falsificada, diz o site.

“Além disso, como a mensagem é proveniente do back-end do Google, também é provável que a mensagem tenha uma pontuação de spam menor e, portanto, deva ser filtrada com menos frequência”, disse Husain, ao mesmo tempo que apontou que os dois bugs são exclusivos do Google apenas.

As mitigações foram implantadas no servidor, sendo assim, os clientes do Gmail e do G Suite não precisam fazer nada.

Next Startup de comércio exterior Kestraa recebe investimento de R$ 15 milhões »
Previous « 8 dicas para evitar o burnout da equipe de TI durante uma pandemia
Share
Published by
Redação
Tags: Googlesegurança
6 anos ago

    Related Post

  • UE ordena que Meta reabra WhatsApp a chatbots rivais
  • IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes
  • IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

Recent Posts

  • Artigos

Com a IA, setor de saúde vive revolução que o marketing digital proporcionou há dez anos

por Eduardo Barros A transformação da inteligência artificial (IA) nos negócios lembra o que aconteceu…

21 horas ago
  • Inovação

Snowflake registra crescimento de 33% na receita e eleva projeções para o ano fiscal de 2027

A Snowflake anunciou os resultados financeiros do primeiro trimestre do ano fiscal de 2027, encerrado…

1 dia ago
  • Notícias

UE ordena que Meta reabra WhatsApp a chatbots rivais

A Comissão Europeia determinou que a Meta reestabeleça o acesso de assistentes de inteligência artificial…

2 dias ago
  • Notícias

IPO da SpaceX chega ao mercado como aposta de US$ 1,75 trilhão em IA, não em foguetes

As negociações com as ações da SpaceX têm início nesta quinta-feira, 12, em uma oferta…

2 dias ago
  • Notícias

IA muda jornada de compra e devolve relevância aos sites de avaliação B2B, diz Forrester

A ascensão dos agentes de inteligência artificial (IA) está criando uma oportunidade para plataformas de…

2 dias ago
  • Notícias

Prêmio Executivo de TI do Ano 2026: conheça os critérios de avaliação

Continuam abertas as inscrições para o prêmio Executivo de TI do Ano 2026. A iniciativa,…

2 dias ago
All Rights ReservedView Non-AMP Version
  • L